Arista har åtgärdat en aktivt utnyttjad zero-day-sårbarhet i VeloCloud Orchestrator som kan göra det möjligt för fjärrangripare att ta kontroll över drabbade lokala system.
Sårbarheten, som spåras som CVE-2026-16812, är en oautentiserad kommandoinjektionsbrist i operativsystemet med högsta möjliga CVSS-poäng på 10,0.
Den påverkar lokala installationer av VeloCloud Orchestrator, även kallad VCO. Plattformen används för central konfiguration, övervakning och hantering av VeloCloud SD-WAN-miljöer och anslutna edge-enheter.
Enligt Arista behöver angripare endast nätverksåtkomst till VCO webbgränssnitt. De behöver inga inloggningsuppgifter för vare sig tenant- eller operatörskonton för att utnyttja sårbarheten.
CVE-2026-16812 exponerar privilegierade funktioner
Zero-day-sårbarheten i VeloCloud Orchestrator gör det möjligt för en fjärrangripare att komma åt privilegierade funktioner som endast är avsedda för internt bruk.
Ett framgångsrikt utnyttjande kan äventyra både konfidentialitet, integritet och tillgänglighet för orchestratorn och den information som den hanterar. Det kan omfatta konfigurationsdata, enhetsinventeringar, inloggningsuppgifter, certifikat och kryptografiska nycklar.
Arista uppger att VCO webbgränssnitt är exponerade som standard. Kunder kan inte helt förhindra exponeringen genom en konfigurationsinställning.
Företaget har bekräftat att angripare aktivt utnyttjar CVE-2026-16812. Arista har dock inte avslöjat när attackerna började eller vilka aktörer som ligger bakom dem.
Berörda versioner av VeloCloud Orchestrator
Sårbarheten påverkar följande lokalt installerade VCO-versioner:
- VCO 5.2.x före version 5.2.3.14
- VCO 6.1.x före version 6.1.3.4
- VCO 6.4.x före version 6.4.2.4
- VCO 7.0.x före version 7.0.0.1
Arista har åtgärdat problemet i VCO 5.2.3.14, 6.1.3.4 och 6.4.2.4 samt senare versioner. VCO 7.0.0.1 och senare versioner är inte heller sårbara.
Hosted- och Dedicated-installationer av VeloCloud Orchestrator fick säkerhetsuppdateringar innan den offentliga säkerhetsinformationen publicerades. VeloCloud Gateway och VeloCloud Edge påverkas inte av CVE-2026-16812.
Arista har inte utvärderat versioner som inte längre stöds. Organisationer som använder sådana versioner bör kontakta Aristas tekniska support för att diskutera tillgängliga uppgraderingsalternativ.
CISA lägger till sårbarheten på sin lista
Den amerikanska cybersäkerhetsmyndigheten CISA har lagt till CVE-2026-16812 i sin katalog över kända aktivt utnyttjade sårbarheter, Known Exploited Vulnerabilities.
Amerikanska federala civila myndigheter måste åtgärda sårbarheten senast den 30 juli 2026 enligt Binding Operational Directive 22-01.
Tillägget bekräftar att zero-day-sårbarheten i VeloCloud Orchestrator används i verkliga attacker. Även organisationer utanför den amerikanska federala sektorn bör därför behandla uppdateringen som brådskande.
Arista delar kända skadliga IP-adresser
Arista har identifierat tre IP-adresser som kopplats till försök att utnyttja sårbarheten:
- 8.19.75.217
- 206.72.242.124
- 206.72.242.162
Administratörer bör blockera adresserna och kontrollera loggar efter tidigare anslutningar. Listan är dock inte fullständig, och angripare kan ha använt annan infrastruktur för att rikta attacker mot sårbara system.
Under tiden som uppdateringarna installeras bör åtkomsten till VCO webbgränssnitt begränsas till betrodda administrativa nätverk. Organisationer bör också övervaka oväntade administratörsåtgärder och ovanlig trafik från VCO-värden.
Kontrollera tecken på intrång
Säkerhetsteam bör granska VCO-loggar efter ovanliga webbförfrågningar, kodade tecken, onormalt stora mängder förfrågningar och referenser till lokala eller interna tjänster.
Andra varningssignaler är oväntad utgående HTTP- eller HTTPS-trafik, obehöriga konfigurationsändringar, misstänkt kommandoexekvering, nya filer, databasexporter och arkivfiler.
Team bör även undersöka ovanlig åtkomst till VCO-databaser, enhetsinventeringar, certifikat, inloggningsuppgifter och kryptografiska nycklar.
Om ett intrång misstänks bör organisationer bevara loggar och filsystemens tidsstämplar innan saneringen påbörjas. Därefter bör de byta berörda inloggningsuppgifter, granska administratörsaktivitet, verifiera hanterade enheter och överväga att återställa eller ersätta drabbade VCO-instanser.
Att installera säkerhetsuppdateringen är avgörande, men det innebär inte nödvändigtvis att en angripare som redan har utnyttjat zero-day-sårbarheten i VeloCloud Orchestrator försvinner från systemet. En komprometterad orchestrator kan dessutom ge angripare en väg vidare till anslutna VeloCloud Edge-enheter.


0 svar till ”VeloCloud Orchestrator zero-day-sårbarhet utnyttjas aktivt i attacker”